Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wing FTP Server (CVE-2025-47812)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/07/2025
Última modificación:
10/07/2025

Descripción

En Wing FTP Server anterior a la versión 7.4.4, las interfaces web de usuario y administrador gestionan incorrectamente los bytes '\0', lo que permite la inyección de código Lua arbitrario en los archivos de sesión del usuario. Esto puede usarse para ejecutar comandos de sistema arbitrarios con los privilegios del servicio FTP (root o SYSTEM por defecto). Por lo tanto, se trata de una vulnerabilidad de ejecución remota de código que garantiza la vulneración total del servidor. Esto también es explotable mediante cuentas FTP anónimas.